預言機故障與代幣化資產的價格饋送風險
Bifu Research · 2026-08-08 · 閱讀 9 分鐘
目錄
代幣化資產若需參考鏈下價格或淨值,就必須仰賴預言機將該資料傳送至鏈上。過時、遭操縱或單一來源的饋送,是獨立於標的資產本身之外的真實風險層。
預言機是一種將外部鏈下資訊傳送至區塊鏈的服務,它對代幣化資產至關重要,因為區塊鏈本身無法原生得知黃金的價格、私募信貸基金的資產淨值,或債券發行人是否已支付最新一期的票息。任何顯示或依據價格、淨值或其他鏈下事實來運作的 RWA 產品,都在其流程中的某處依賴著預言機。預言機風險,就是當這項資料傳遞機制失靈時所發生的情況——可能是資料過時、遭到操縱,或是出現單點故障——而且這與標的資產本身是否穩健是兩回事。本文將說明什麼是預言機、為何 RWA 產品需要它,以及具體可能出現哪些問題。
什麼是區塊鏈預言機
區塊鏈的設計,使其只知道自身帳本內發生的事:餘額、轉帳以及合約狀態。它沒有內建機制向外觀察,例如查看商品交易所的黃金價格、基金管理者發布的最新資產淨值,或公司是否以新估值完成一輪融資。預言機的存在就是為了填補這個缺口。它是一種基礎設施——有時是單一服務,有時是去中心化的獨立節點網路——負責從外部世界擷取資料,並將資料發布到區塊鏈上,讓智慧合約能夠讀取並據此行動。
這在區塊鏈設計中常被稱為「預言機問題」:區塊鏈可以透過密碼學驗證某則訊息是由特定金鑰簽署,但無法獨立驗證該訊息內容的真偽。如果預言機回報了錯誤的價格,區塊鏈本身無從得知——它會將回報的數字視為事實,除非有其他機制發現錯誤。
為什麼 RWA 產品需要依賴預言機來取得淨值與價格資料
代幣化的現實世界資產,幾乎本質上都是指向某個鏈下存在的事物:貸款組合、基金的持有部位、實體商品、債券發行人的付款時程。這些都無法僅靠檢視區塊鏈來定價。必須有人在鏈下計算出一個數值——例如由基金管理者計算的資產淨值、從交易所取得的市場價格、或由鑑價師給出的估值——然後這個數值必須透過某個管道傳送到鏈上。
這個管道通常有以下幾種形式:由發行人或管理者直接推送新數值的手動或權限更新、從一個或多個外部來源轉傳數值的預言機網路,或是定期出具的認證報告。關於資產淨值如何具體傳遞到代幣層的機制,以及經理人、管理者與審計師在產生該數值中的角色,在 代幣如何知道資產的價值一文中有更深入的探討。本文則專注於該流程中的預言機環節,以及數值在傳遞過程中可能出現的問題。
可能出錯的地方:資料過時、操縱行為與單點故障
預言機提供的價格或淨值之所以可能誤導代幣持有者,大致可歸納為三大類失敗模式:
- 資料過時(Stale data)。 預言機的即時性僅限於其最後一次更新。如果標的價值發生變化——例如基金持有的部位大幅下跌、市場價格變動、或借款人違約——但預言機尚未更新,那麼鏈上的數字就會持續顯示過時的資訊。這不一定代表功能故障;有些資產本來就是每月或每季才重新估值。但若將過時的饋送當作即時價格來處理,可能會誤導任何依賴它行動的人,特別是在二級交易場所。
- 操縱行為(Manipulation)。 如果預言機的資料來源是流動性薄弱、容易受影響的市場,或是單一可控制的來源,那麼擁有足夠資金或管道的人,就有可能將回報的價格推離其公平價值,至少是暫時性的。這個風險在 DeFi 借貸協議中最為人所知,價格饋送遭操縱曾被用來觸發錯誤的清算或提取價值;但背後的弱點——即饋送可能被推離真實價值——適用於任何依賴預言機的系統,包括那些參考交易稀少的參考價格之 RWA 產品。
- 單點故障(Single points of failure)。 如果饋送依賴單一資料來源、單一節點或單一簽署金鑰,那麼這個單點就成了攻擊目標。一旦它離線、遭到入侵,或被輸入錯誤資料,整個下游系統都可能受到影響,而且沒有獨立的檢查機制來發現錯誤。旨在聚合多個獨立來源的去中心化預言機網路,正是為了降低此類風險而設計,但若所有底層來源最終都追溯到同一組原始資料,那麼即使使用去中心化網路也無法消除風險。
有一個有用的框架來理解這三類問題:預言機是傳訊者,而非估值者。即使一個設計良好的多節點預言機網路,也只是在 傳遞過程 上實現了去中心化——如果每個節點讀取的都是同一份底層管理文件或同一個薄弱的市場,那麼無論有多少節點在轉傳,這個饋送的可靠性完全等同於那單一來源。
改變風險狀況的預言機設計選擇
並非所有預言機設定都承擔相同的風險。有幾個設計選擇比單純貼上「預言機驅動」的標籤更為關鍵:
- 資料來源的數量與獨立性。 一個彙整多個獨立來源並剔除異常值的饋送,比僅讀取單一來源的饋送更難被操縱。
- 更新頻率與節奏的揭露。 一個能按可預測的節奏更新,並清楚說明其更新頻率的饋送,能讓讀者判斷在任何給定時刻,顯示的數字可能有多過時。
- 熔斷機制與偏離限制。 某些預言機系統會拒絕或標記那些相較前一個數值,變動過大、過快的更新,這能在明顯錯誤或遭操縱的輸入生效之前就將其攔截。
- 預言機提供者的聲譽與實績。 一個在多個應用中擁有長期公開實績的預言機網路,其風險狀況與專門為單一產品建立的客製化、未經審計的饋送截然不同。
| 設計選擇 | 較低風險模式 | 較高風險模式 |
|---|---|---|
| 資料來源 | 多個獨立來源,經彙整處理 | 單一來源,無備援 |
| 更新節奏 | 清楚說明,並與資產實際的重新估值節奏相符 | 未說明,或對無法如此頻繁重新估值的資產宣稱「即時」更新 |
| 異常處理 | 針對極端波動設有偏離限制或熔斷機制 | 對於錯誤或遭操縱的輸入沒有保護措施 |
| 提供者實績 | 已建立聲譽的預言機網路,具公開歷史紀錄 | 為單一產品打造的客製化或未經審計的饋送 |
這些選擇中,沒有一項能讓預言機完全零風險。它們改變的是失敗的機率與可能的影響範圍,而非失敗本身是否可能發生。
在產品預言機揭露文件中應檢查哪些事項
一份產品的文件應讓讀者足以回答以下問題,其精神與 閱讀 RWA 發行文件中所涵蓋的文件檢查項目相同:
- 所報告的價格或資產淨值實際上從何而來——由指定的管理者、特定的市場,還是預言機網路提供?
- 饋送多久更新一次?這與標的資產實際可重新估值的頻率是否相符?
- 饋送是來自單一來源,還是彙整自多個獨立來源?
- 如果饋送過時或預言機失效,會發生什麼事——是否有備援機制、暫停機制,還是完全沒有任何保護措施?
- 如果報告的數值事後證明是錯誤的,誰該負責——預言機提供者、管理者,還是發行人?
能夠清楚回答這些問題的產品,代表已經深思熟慮其資料依賴性。而那些只說價格「在鏈上」或「已驗證」,卻未說明來源或更新頻率的產品,能讓讀者評估的資訊非常有限。代幣化改變了資料的傳遞方式,但本身並不會讓資料變得正確。無論標的是基金淨值、商品價格還是債券的支付狀態,都適用同樣的紀律;這也與 RWA 代幣的智慧合約風險中所涵蓋的合約層級風險並存,因為一個合約若使用了錯誤的預言機資料,它會忠實地依據那個錯誤資料來運作。您可以在 Bifu 的 RWA 頁面上查看 Bifu 上的 RWA 產品如何呈現其底層資料與文件。
常見問題(FAQ)
如果預言機對某個 RWA 代幣回報了過時的價格,會發生什麼事?
過時的價格意味著顯示的數值未能反映標的資產的變化,這可能會誤導任何將其當作即時價格來行動的人,特別是在二級市場。這是一種與資產實際重新估值頻率相關的設計限制,不一定是技術故障,但它仍然意味著螢幕上的數字可能無法反映當下的真實情況。
預言機有可能被操縱而顯示錯誤的價格嗎?
是的,特別是當預言機的資料來源是流動性薄弱、容易受影響的市場,或是單一可控制的來源時。彙整多個獨立來源的去中心化預言機網路可以降低此風險,但無法完全消除,因為要同時操縱多個獨立輸入使其一致移動,難度更高。
更新頻率較高的價格饋送一定更安全嗎?
不一定。更新非常頻繁的饋送,其可靠性完全取決於背後的來源。對於一個實際上無法如此頻繁重新估值的資產,宣稱接近即時的更新,本身可能是一個警示訊號,而非令人安心的保證。
預言機風險與智慧合約風險有何不同?
智慧合約風險關乎發行、轉移或贖回代幣的程式碼是否正確撰寫且受控;而預言機風險則關乎該程式碼所依賴的外部資料——例如價格或資產淨值——是否準確且即時。一個合約即使程式碼完美無瑕,如果餵給它的預言機資料過時或遭操縱,它仍然會根據錯誤的資訊來運作。
本內容僅供教育用途,不構成財務、投資、法律、稅務或交易建議。RWA 產品涉及風險,包括可能損失本金。參與前請務必詳閱產品文件與風險揭露。
相關閱讀
- 深入瞭解完整流程,請參閱 代幣如何知道資產的價值。
- 請見 RWA 代幣的智慧合約風險 ,了解這些資料所餵入的程式碼層面。
- 檢視 市價評估與模型評估的比較 ,了解底層價值最初是如何計算出來的。
Check where a product's price data actually comes from
代幣化資產若需參考鏈下價格或淨值,就必須仰賴預言機將該資料傳送至鏈上。過時、遭操縱或單一來源的饋送,是獨立於標的資產本身之外的真實風險層。
免責聲明
This content is for educational purposes only and does not constitute financial, investment, legal, tax or trading advice. Digital assets, RWA products, gold-related products and forex products involve risk, including possible loss of principal. Always review product rules and risk disclosures before trading.






